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PrQfungsantrag gem. S 44 PatG ist gestelit 
% Chipkarte 

(§) Die Erfindung bezieht sich auf sine Chipkarte mft einem 
Kartenkdrpar (2) und einem innerhalb des Kartenkorpers (2) 
untergebraohten Halbleiterchip (3}, auf welchem eine Steu- 
erschaltung (7] und eine mit der Steuerschaltung (7) elek- 
trisch gekoppelte Hatbleiterspeicherefnrichtung inteqrtert 
ausgebildet ist. wefche Steuerschaitung (7) mit einer von 
einer Spannungsversorgungsschaftung (12) erzeugten Ver- 
sorgungsspannung und einem von einer separat von der 
Steuerschaltung (8) angeordneten Taktvarsorgungsschal- 
tung (13) erzeugten Takt versorgt ist. Der Steuerschaltung 
(7} des innerhalb des Kartenkorpers (2) untergebraohten 
Halbletterchips (3) ist eine Sensorschaltung (14) zugeordnet 
welche eine Abweichung des erlaubten Bstriebszustandes 
, der Steuerschaitung (7) erfa&t und bei Voriiegen eines 
^ unerlaubten Betriebszustandes der Steuerschaltung (7) eln 
^ Auslosesignal erzeugt, welches einer der Sensorschaltung 
(14) nachgeschalteten und der Halbieiterspeichereinrichtung 
\ zugeordneten Ausloseschaltung (18) zugefuhrt ist, die als 
I Reaktion auf das Auslosesignal eine wenigstens beretchs* 
\ weise Loschung des Dataninhalts von Speicherzellen der 
\ Halbieiterspeichereinrichtung steuert. 
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Beschreibung Festwertspeichers mit einem Lichtmikroskop Bit fur Bit 

auszulesea Eine weitere Gefahr stellt die Analyse von 
^ Die Erfindung bezieht sich auf eine Chipkarte mit elektrischen Potentialen auf dem Chip wahrend des Be- 
einem Kartenkorper und einem innerhalb des Karten- triebes dan Bei einer genugend hohen Abtastfrequenz 
korpers untergebrachten Haibleiterchip, auf welchem 5 besteht die Moglichkeit, Ladungspotentiale, d h. Span- 
cine Steuerschaltung und eine mit der Steuerschaltung nungen, auf sehr kleinen Kristallbereichen zu messen 
elektrisch gekoppelte Halbleiterspeichereinrichtung in- und auf diese Weise Ruckschlusse auf Dateninhalte des 
tegriert ausgebildet ist, welche Steuerschaltung mit ei- Halbleiterspeichers vom wahlfreien Zugriffstyp (RAM) 
ner von einer Spannungsversorgungsschaltung erzeug- wahrend des Betriebes zu ziehen und damit Zugriff auf 
ten Versorgungsspannung und einem von einer separat 10 vertrauliche Daten des Chipkarteninhabers zu erhalten. 
von der Steuerschaltung angeordneten Taktversor- Dies kann in gewisser Weise durch eine zusatzliche Me- 
gungsschaltung erzeugten Takt versorgt ist. wobei die tallisierungsschicht uber den entsprechenden Speicher- 
Versorgungsspannung einen innerhalb vorbestimmter zellen verhindert werdea Wird diese Metallschicht bei- 
Betriebsspannungsgrenzen liegenden Betriebsspan- spielsweise auf chemischem Weg entfemt, ist der Chip 
nungswert und der Versorgungstakt einen innerhalb 15 nicht mehr funktionsfahig, da die Metallisierungsschicht 
vorbestimmter Betriebstaktgrenzen liegenden Betriebs- als elektrische Spannungszufuhrung f Or eine ordnungs- 
taktwert besitzt. gemaBe Funktion des Chips benotigt wird. 

Die Anwendungsmoglichkeiten von in der Kegel im Weiterhin sind aktive Schutzmechanismen bei Chip- 
Scheckkartenformat ausgebildeten Chipkarten sind auf- karten bekannt, die einen unbefugten Zugriff auf Daten- 
grund einer hohen funktionalen Flexibilitat auBerst viel- 20 inhalte verhindern soUen. Beispielsweise kann eine Sen- 
seitig geworden und nehmen mit der steigenden Re- sorschaltung vorgesehen sein, die uber eine Wider- 
chenleistung und Speicherkapazitat der verfugbaren in- stands- oder Kapazitatsmessung feststellt, ob die auf 
tegrierten Schaltungen-weiterhin zu. Neben den derzeit dem Siliziumchip zur Verhinderung einer Oxidation auf 
typischen Anwendungsfeldem solcher Chipkarten in der Chipoberflache aufgetragene Passivierungsschicht 
der Form von Krankenversichertenkarten, Gleitzeiter- 2f. noch vorhanden ist, welche bei der Vornahme von Ma- 
fassungskarten, Telefonkarten ergeben sich zukunftig nipulationen auf dem Chip entfemt werden muB. Ist die 
insbesondere Anwendungen im elektronischen Zah- Passivierungsschicht nicht mehr vorhanden oder be- 
lungsverkehr, bei der Zugriffskontrolle auf Rechner, bei schadigt, wird entweder em Interrupt in der Chipsoftwa- 
geschutzten Datenspeichem und dergleichen. Beim Ein- re ausgelost oder der gesamte Chip von der Hardware 
satz von Mikrocontrollem auf Chipkarten mussen in 30 abgeschaltet, so daB alle dynamischen Analysen zuver- 
den meisten Fallen sehr hohe Sicherheitsanforderungen lassig verhindert werden. Weiterhin bekannt ist es, auf 
eingehalten werden, um einen unbefugten Zugriff auf dem Chipkarten-Mikrocontroller eine SpannungsQber- 
vertrauliche Daten des Chipkarteninhabers oder eine wachungsschaltung vorzusehen, welche fur ein defmier- 
Manipulation von GeldbetrSgen wirksam zu verhin- tes Abschalten des Bausteins sorgt, wenn die oberen 
dem. In den bisher bekannten Chipkarten werden daher 311 oder unteren Grenzen der Betriebsspannung uber- bzw. 
Schutzeleinente eingebaut, die hinsichtlich der Funk- unterschritten werden. Damit -erhalt die Software die 
tionsweise in passive und aktive Schutzmechanismen Sicherheit, daB ein Betrieb in den Grenzbereichen, in 
unterteilt werden konnen, und welche beispielsweise in denen der Chip nicht mehr voU funktionsfahig ist, un- 
dem Handbuch mit dem Titel "Chipkarten" Carl Hanser moglich isL Ein weiterer bekannter Sensor, der zum Tell 
Verlag, 1995, Seiten 208— 213 beschrieben sind 40 auf der Spannungsdetektion aufbaut, stellt die soge- 

Passive Schutzmechanismen basieren im wesentli- nannte Power-On-Erkennung dar. Diese ebenfalls in 
chen du-ekt auf der Technologic der Halbleiterherstel- dem Chip vorhandene Detektion eines Power-On unab- 
lung. Beispielsweise besitzen zur Oberpriifung des hSngig vom Resetsignal sorgt dafiir, daB der Chip beim 
Chips wahrend der Halbleiterfertigung und zur Ausfiih- Anschalten immer in einem definierten Bereich gesetzt 
rung der intemen Testprogramme samtliche Mikro- 4s wird. Weiterhin ist es bekannt, auf dem Chip eine Funk- 
controller einen sogenannten Testmodus, bei dem die tionsbaugruppe zur Unterfrequenzdetektion integriert 
Halbleiterschaltungen noch auf dem Wafer oder im Mo- auszubilden. Diese verhindert, daB der angelegte Takt in 
dul beim Hersteller gepruft werden konnen. Dieser unzulassiger Weise emiedrigt werden kann. Die Takt- 
Testmodus erlaubt Zugriffsarten auf den Speicher, die versorgung der Chipkarte lauft in der Regel extern, so 
spaterstrikt verbotensind,sodaBdieUmschaltung vom 5.) daB die interne Rechengeschwindigkeit vollig von au- 
Testmodus in den Benutzermodus irreversibel ausge- Ben bestimmt wird. Damit bestiinde theoretisch die 
staitet sein muB. Dies wird in der Regel mit Polysilizium- Moglichkeit, von auBen den MikrocontroUer im Einzel- 
Sicherungen auf dem Chip bewerkstelligt Daruber hin- schrittbetrieb zu fahren. Dies wurde zu unbefugten 
aus ist es bekannt, die intemen Busse auf dem Chip, die Analysemoglichkeiten vor allem in der Messung von 
den Prozessor mit drei verschiedenen SpeicherQpen .55 Stromaufnahmen und elektrischen Potentialen auf dem 
ROM, EEPROM und RAM verbmden, somit nicht nach Chip fiihren. 

auBen gefuhrt und danach auch mit sehr aufwendigen Allen bisher bekannt gewordenen SchutzmaBnahmen 
Verfahren nicht kontaktierbar sind, uber verschlusselte zur Verhinderung des unbefugten Zugriffs auf vertrauli- 
Anordnungen der einzelnen Busleitungen in einer wir- che Dateninhalte bei Chipkarten ist gemeinsam, daB 
ren und mehrfach gegeneinander vertauschten Lage an- 50 nach einer Auslosung der betreffenden SchutzmaBnah- 
zuordnen. Damit besteht keine Moglichkeit fixr einen me die Chipkarte insgesamt nicht mehr funktionsfahig 
unbefugten Angreifer, den AdreB-, Daten- oder Steuer- ist 

bus des MikrocontroUers abzuhSren oder zu beeinflus- Der Erfindung liegt die Aufgabe zugrunde, eine akti- 
sen und dadurch Speicherinhalte auszulesea Weiterhin ve Schutzeinrichtung fur eine Chipkarte der gattungs- 
kann durch Unterbringung der Halbleiterspeicher nicht 65 gemaBen Art zur Verfugung zu stellen bzw. dahinge- 
in den obersten und damit am leichtesten zuganglichen hend zu verbessem, daB die Gefahr eines unbefugten 
Schichten, sondem in den unteren Siliziumschichten Zugriffes auf Dateninhalte von Speicherzellen des in- 
verhindert bzw. erschwert werden, den Inhalt eines nerhalb der Chipkarte untergebrachten Halbleiterspei- 



DE 196 10 070 Al 



chers vom wahlfreien Zugriffstyp wirksam ausgeschJos- 
sen werden kann, gleichzeitig die vom unbefugten Zu- 
griff nicht betroffenen Schaltungskomponenten der 
Chipkarte funktionsfahig bletben. 

Diese Aufgabe wird durch eine Chipkarte gemai3 An- 
spruch 1 gelost 

ErfmdungsgemaB ist vorgesehen, daB der Steuer- 
schaltung des innerhalb des Kartenkorpers unterge- 
brachten Halbleiterchips eine Sensorschaltung zuge- 
ordnet ist, welche eine Abweichung des eriaubten Be- 
triebszustandes der Steuerschaltung und/oder weiterer 
Schaltungskomponenten des Halbleiterchips erfaBt, und 
bei Vorliegen eines unerlaubten Betriebszustandes ein 
Auslosesignal erzeugt, welches einer der Sensorschal- 
tung nachgeschalteten und der Halbleiterspeicherein- 
richtung zugeordneten Ausloseschaltuag zugefiihrt ist, 
die ais Reaktion auf das Auslosesignal eine wenigstens 
bereichsweise Loschung des Dateninhalts der Halblei- 
terspeichereinrichtung steuert. Die Erfindung besteht 
somit im wesentlichen darin, bei einer beliebigen Ab- 
weichung des eriaubten Betriebszustandes der in der 
Chipkarte untergebrachten Steuerschaltung und/oder 
weiterer Schaltungskomponenten selbsttatig eine sofor- 
tige Ldschung von sicherheitsrelevanten oder perso 



speichereinrichtung bewerkstelligt werdea 

Bei einer bevorzugten Ausfiilirung der Erfindung ist 
vorgesehen, daB die Sensorschaltung der Taktversor- 
gung und/oder der Spannungsversorgung der Steuer- 
schaltung zugeordnet ist und eine Abweichung der Ver- 
sorgungsspannung von der Betriebsspannung und/oder 
eine Abweichung des Versorgungstaktes von dem Be- 
triebstakt erfaBt und bei Vorliegen einer Abweichung 
der Betriebsspannung und/oder des Betriebstaktes ein 
10 Auslosesignal erzeugt, welches einer der Sensorschal- 
tung nachgeschalteten und der Halbleiterspeicherein- 
richtung zugeordneten Ausloseschaltung zugefiihrt ist, 
welche ais Reaktion auf das Auslosesignal eine wenig- 
stens bereichsweise Loschung des Dateninhalts der 
15 Halbleiterspeichereinrichtung steuert 

Insbesondere der in der Chipkarte vorgesehene und 
zur zeitweisen Speicherung personenbezogener Daten 
dienende Halbleiterspeicher vom wahlfreien Zugriffs- 
typ (RAM) stellt eine gewisse Schwachstelle des auf 
20 dem Halbleiterchip ausgebildeten Mikrocontrollers dar, 
da deren Speicherzellen vertrauliche Dateninhalte in 
geordneter Form enthalten, die bei einem unbefugten 
Zugriff durch relativ einfach durchzuf uhrende MaBnah- 
men ausgelesen werden konnea Durch die Erfindung 



nenbezogenen Dateninhalten zu steuem. Eine Abwei- 25 wird bei einem unbefugten Ausleseversuch der Datenin- 



Chung vom eriaubten Betriebszustand der Steuerschal 
tung wird beispielsweise bei einem unbefugten Zugriff 
Oder eine unbefugte Manipulation an Schaltungskom- 
ponenten der Chipkarte hervorgerufen, beispielsweise 
bei dem Versuch, vertrauliche Daten durch unbefugte 
Eingriffe aus zulesea Durch die Abweichung vom er- 
iaubten Betriebszustand wird ein solcher Manipula- 
tionsversuch automatisch erkannt und zur selbsttatigen 
Ldschung insbesondere samtlicher 'vertraulicher Daten- 
inhalte ausgelost Solche Dateninhalte sind beispielswei- 
se in einem niit der Steuerschaltung elektrisch gekop- 
pelten Halbleiterspeicher vom wahlfreien Zugriffstyp, 
daruber hinaus jedoch auch beispielsweise in einem der 
Steuerschaltung zugeordneten Speicherregister, bei- 
spielsweise^ einem sogenannten Spezialfunktionsregi- 
ster, Oder in einem Akkumulator zeitweise abgespei- 
cherL Das von der Sensorschaltung bei Abweichung 
vom eriaubten Betriebszustand erzeugte Auslosesignal 
steuert somit nicht nur das Loschen der relevanten Da- 
tenmhaite vom Halbleiterspeicher vom wahlfreien Zu- 
griffstyp (RAM), sondem auch das Loschen von Daten- 
inhalten von alien weiteren Speicher- oder Registervor- 
richtungen, in denen wenigstens zeitweise solche Daten 
abgelegt sind, aus denen Riickschlusse auf vertrauliche 
Informationen abgeleitet werden konnea 

Ein wesentlicher Vorteil der Erfindung liegt darin, 
daB im Falle des Auftretens eines unerlaubten Betriebs- 
zustandes die Funktionsfahigkeit der von dem Manipu- 
lationsversuch nicht betroffenen Schaltungskomponen- 
ten, insbesondere die Steuerschaltung selbst, unverSn- 
dert in Betrieb bleiben. Auf diese Weise konnen nach 
Auftreten eines Manipulationsversuches noch wirksam 
Datensignale verarbeitet werdea Beispielsweise kann 
eine Obertragung von Daten an ein mit der Chipkarte in 
Verbindung stehendes Terminal erfolgen und eine ent- 
sprechende Sperrung der Chipkarte unter Angabe der 
zugehorenden Personendaten veranlaBt werdea 

Bei einer besonders einfach zu realisierenden Anord- 
nung kann vorgesehen sein, daB nach Erfassung des 
unerlaubten Betriebszustandes selbsttatig eine voUstan- 
dige Loschung von Dateninhalten erfolgt Dies kann 
vorzugsweise durch Ausgabe eines Reset-Signales an 
alle betroffenen Speicher- oder Register der Halbleiter- 
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halte uber Betriebsspannungs- bzw. Frequenzmanipuia- 
tionen selbsttatig eine sofonige Loschung der Speicher- 
zellen hervorgerufea Durch diese MaBnahme wird ein 
unberechtigtes Auslesen des Halbleiterspeichers, in 
welchem wahrend dem Betriebszustand zeitweise ver- 
trauliche Dateninhalte bzw. Schlusseldaten abgelegt 
sind, zumindest erheblich erschwert Es ist somit insbe- 
sondere nicht mehr moglich, den Halbleiterchip in einen 
unerlaubten Betriebszustand zu bringen, um -ansehlie- 
Bend in aller Ruhe "quasistatisch" die Dateninhalte, wel- 
che der Halbleiterspeicher halt, solange die Betriebs- 
spannung noch eingeschaltet ist, auszulesea 

Dem Prinzip der Erfindung folgend kann vorgesehen 
sein, daB die Sensorschaltimg eine Spannungsdetektor- 
schaltung aufweist, welche ein Ober- bzw. Unterschrei- 
ten der Versorgungsspannung von den vorbestimmten 
oberen bzw. unteren Grenzwerten der Betriebsspan- 
nung erfaBt Des weiteren kann vorgesehen sein, daB die 
Sensorschaltung eine Frequenzdetektorschaltung auf- 
45 weist, die ein Ober- bzw. Unterschreiten des Versor- 
gungstaktes von den oberen bzw. unteren Grenzwerten 
des Betriebstaktes erfaBt 

Bei einer bevorzugten Ausfuhrung der Erfindung 
kann vorgesehen sein, daB die der Sensorschaltung 
50 nachgeschaltete Ausloseschaltung zur Loschung des 
Dateninhalts von samtlichen Speicherzellen des Halb- 
leiterspeichers vom wahlfreien Zugriffstyp ein Reset-Si- 
gnal an den Halbleiterspeicher ausgibt Hierbei kann 
insbesondere vorgesehen sein, daB die Steuerung der 
55 wenigstens bereichsweisen Loschung des Dateninhalts 
von Speicherzellen des Halbleiterspeichers vom wahl- 
freien Zugriffstyp vermittels der der Sensorschaltung 
nachgeschalteten Ausloseschaltung unabhangig von der 
der Steuerschaltung zugeordneten Taktversorgung er- 
60 folgt Hierbei wird in alien vier denkbaren Fallen, in 
denen die Sensorschaltung das Auslosesignal erzeugt, 
eine Ldschung des gesamten Halbleiterspeichers vom 
wahlfreien Zugriffstyp veranlaBt, die unabhangig vom 
Aniiegen des Taktes an die Steuerschaltung asynchron 
65 erfolgt, um sicherzustellen, daS die Sensorschaltung und 
Ausloseschaltung auch beim totalen Abschalten des 
Takt es ordnungsgemaS funktioniert 
Weitere Vorteile, Merkmale und ZweckmaBigkeiten 
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der Erfindung ergeben sich aus der nachfolgenden Be- 
schreibung eines Ausfuhrtmgsbeispieles anhand der 
Zeichnung. Es zeigt: 

Fig. 1 eine schematische Draufsicht einer Chipkarte; 
und 5 

Fig. 2 eiae schematische Darstelliing der auf dem im 
Kartenkdrper untergebrachten Halbleiterchip vorgese- 
henen elektronischen Schaltungskomponenten. 

Fig. 1 zeigt eine Chipkarte 1 mit einem Kartenkorper 
2 und einem innerhalb des Kartenkorpers 2 unterge- lo 
brachten Halbleiterchip 3, der als Bestandteii eines vor- 
gefertigten Chipmoduls 4 gefertigt ist, auf deren Ober- 
flache metallische Kontaktelemente 5 fur die Energie- 
versorgung und die Datenubertragung nach auBen an- 
geordnet sind. Anstelle einer kontaktbehafteten Chip- 1.5 
karte kann die erfindungsgemaBe Chipkarte auch eine 
kontaktlose Karte darstellen. 

In Fig. 2 sind die wichtigsten funktionellen Schal- 
tungskomponenten der auf dem Halbleiterchip 3 ausge- 
bildeten MikrocontroUerschaltung 6, die den zentralen 2) 
Bestandteii der Chipkarte 1 darstellt, gezeigt Darge- 
stellt ist eine Steuerschaltung bzw. Mikroprozessor- 
schaltung 7 und drei unterschiedliche Halbleiterspei- 
cher, izisbesondere ein Haibleiterspeicher vom wahlfrei- 
en Zugnffstyp (RAM) 8, ein Festwertspeicher (ROM) 9, 25 
sowie ein elektrisch programmierbarer und loschbarer 
Festwertspeicher (EEPROM) 10. Im ROM-Speicher 9 
der Chipkarte 1 befmden sich die meisten Betriebssy- 
stemroutinen, sowie diverse Test- und Diagnosefimktio- 
nen. Diese Programme werden vom Halbleiterherstel- 30 
ler bei der Produktion des Halbleiterchips 3 einge- 
bracht. Der gegenuber ROM und RAM technisch auf- 
wendigere Speicher EEPROM 10 wird in der Chipkarte 
1 fur samtliche Daten und Programme verwendet, die zu 
einem beliebigen Zeitpunkt einmal verandert oder ge- 3:5 
loscht werden sollen. Der Funktionaiitat nach entspricht 
ein EEPROM der Festplatte eines Personaicomputers, 
da Daten auch ohne Stromzufuhr erhalten bleiben und 
sich bei Bedarf andern iassen. Der RAM-Speicher 8 
stellt den Speicher der Chipkarte 1 dar, in dem Daten 40 
wahrend einer Sitzung beliebig oft gespeichert und ge- 
andert werden konnen. Hinsichtlich der Anzahl der 
moglichen Zugriffe unterliegt der RAM-Speicher 8 so- 
mit keinen EinschrSnkungen wie etwa der EEPROM- 
Speicher 10. Zur Datenerhaltung benotigt der RAM- 4;5 
Speicher 8 eine Spannungsversorgung. Ist die Betriebs- 
spannung nicht mehr vorhanden, oder f allt sie kurzzeitig 
aus, ist der Inhalt des RAM-Speichers 8 nicht mehr defi- 
niert Aufgebaut ist der RAM-Speicher 8 aus mehreren 
Transistoren, die so geschaltet sind, daB sie als bistabiie w 
Kippschaltung funktionieren. Der Schaltungszustand 
reprSsentiert hierbei den Speicherinhalt eines Bits im 
RAM-Speicher 8, Der in der Chipkarte 1 verwendete 
RAM-Speicher 8 ist vom statischen Typ, d. L der Spei- 
cherinhalt muB nicht periodisch aufgefrischt werden. 5:5 
Damit ist der RAM-Speicher 8 auch unabhangig von 
einem auBeren Takt, im Gegensatz zu einem dynami- 
schen RAM-Speicher. Die Verwendung eines statischen 
RAM-Speichers 8 ist im ubrigen auch deshalb wichtig, 
weil es moglich sein muB, im sogenannten Schlafmodus so 
(Sleep Mode) die Taktversorgimg von Chipkarten anzu- 
halten, was bei dynamischen RAM-Speichem nicht 
moglich ware. 

Der in der Chipkarte 1 zum Einsatz kommende Mi- 
kroprozessor 7 stellt einen an sich bekannten Prozess- a, 
ortyp dar, dessen Befehlssatz sich beispielsweise an der 
Intel 805 l-Architektur orientiert und teilweise durch 
weitere Befehle erganzt sein kann. Zur Spannungsver- 



sorgung der Schaltungskomponenten der Mikrocont- 
roUerschaltung 6 ist eine extern fiber die Anschliisse 
GND Ground bzw. Masse) und Vcc (= Versor- 
gungsspannung) der Kontakte 5 der Chipkarte 1 gespei- 
ste Spannungsversorgungsschaltung 12 vorgesehen, die 
einen innerhalb vorbestimmter Betriebsspannungsgren- 
zen liegenden Betriebsspannungswert liefert, beispiels- 
weise etwa 3 bis 5 V ± 10%. Des weiteren ist eine 
schematisch durch den AnschiuB Clk (Clock = Takt) 
dargestellte Taktversorgungsschaltung 13 vorgesehen, 
die den Mikroprozessor 7 mit dem fur die zeitlich defi- 
nierte Abfolge der Befehlsabarbeitung crforderlichen 
und die Rechengeschwindigkeit der "MikrocontroUer- 
schaltung 6 bestimmenden Versorgungstakt liefert, der 
einen innerhalb vorbestimmter Betriebstaktgrenzen lie- 
genden Betriebstaktwert besitzt. beispielsweise zwi- 
schen etwa 1 bis 5 Mhz, in zukunftigen Anwendungen 
etwa 7,5 Mhz, 10 MHz. Gegenuber der Mikroprozes- 
sorschaltung 7 ist die Taktversorgung aufgrund der se- 
parat hiervon und schematisch dargesteUten Taktver- 
sorgungsschaltung 13 vorgegeben, so daB die interne 
Rechengeschwindigkeit volUg von auBen bestimmt 
wird Damit besteht theoretisch die Moglichkeit, von 
auBen die MikrocontroUerschaltung 6 im Einzelschritt- 
betrieb zu fahren, was an sich zu unberechtigten Analy- 
semogUchkeiten vor aUem in der Messung von Strom- 
aufnahmen und elektrischen Potentialen auf dem Halb- 
leiterchip 3 fuhren konnte. Erf indungsgemaB ist eine der 
Taktversorgung und/oder der Spannungsversorgung 
der Steuerschaltung 7 zugeordnete Sensorschaltung 14 
vorgesehen, welche emgangsseitig iiber Leitungen 15 
und 16 den unmittelbar der Steuerschaltung 7 zugeord- 
neten Versorgungstakt und/oder die Versorgungsspan- 
nung erfaBt und bei VorUegen einer Abweichung von 
der Betriebsspannung und/oder vom Betriebstakt ein 
Auslosesignal erzeugt, welches uber eineXeitung 17 ei- 
ner der Sensorschaltung 14 nachgeschaiteten und dem 
Haibleiterspeicher 8 zugeordneten Ausldseschaltung 18 
zugefuhrt ist, welche wiederum als Reaktion auf das 
Auslosesignal eine wenigstens bereichsweise Ldschung 
des Dateninhalts von Speicherzellen 19 des Halbleiter- 
speichers 8 steuert Hierbei umfaBt die Sensorschaltung 
14 zum einen eine Spannungsdetektorschaltung 20, wel- 
che ein Ober- bzw. Unterschreiten der Versorgungs- 
spannung von den vorbestimmten oberen bzw. und un- 
teren Grenzwerten der Betriebsspannung erfaBt, und 
zum anderen eine Frequenzdetektorschaltung 21, wel- 
che ein Ober- bzw. Unterschreiten des Versorgungstak- 
tes von den oberen bzw. unteren Grenzwerten des Be- 
triebstaktes erfaBt. Vorzugsweise erzeugt die uber eine 
Leitung 22 mit dem Haibleiterspeicher 8 verbundene 
Ausldseschaltung 18 als Reaktion auf das von der Sen- 
sorschaltung 14 gelieferte Auslosesignal ein Reset-Si- 
gnal, aufgrund dessen die Dateninhalte von samtlichen 
Speicherzellen 19 des Halbleiterspeichers 8 geloscht- 
werden Dieses Reset-Signal wird unabhangig von ei- 
nem uber den AnschiuB 23 der Kontakte 5 zugefuhrten 
extemen RST-Signales erzeugt Gleichzeitig mit der Lo- 
schung von Dateninhalten der SpeicherzeUen des Halb- 
leiterspeichers vom wahifreien Zukonnen erfindungsge- 
maB auch Dateninhalte emes der Steuerschaltung zuge- 
ordneten, in Fig. 2 schematisch angedeuteten Registers 
oder Akkumula tors 11 geloscht werden. 

Patentanspruche 

1. Chipkarte mit einem Kartenkorper (2) und einem 
innerhalb des Kartenkorpers (2) untergebrachten 
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Halbleiterchip (3), auf welchem eine Steuerschal- 
tung (7) und eine mit der Steuerschaltung (7) elek- 
trisch gekoppelte Halbleiterspeichereirichtung in- 
tegriert ausgebUdet ist. welche Steuerschaltung (7) 
mit einer von einer Spannungsversorgungsschal- 5 
tung (12) erzeugten Versorgungsspannung und ei- 
nem von einer separat von der Steuerschaltung (6) 
angeordneten Taktversorgungsschaltung (13) er- 
zeugten Takt versorgt ist, dadurch gekennzeich- 
net, daB der Steuerschaltung (7) des innerhalb des 10 
Kartenkorpers (2) untergebrachten HaJbleiterchips 
(3) eine Sensorschaltung (I4)2ugeordnet ist, welche 
eine Abweichung des erlaubten Betriebszustandes 
der Steuerschaltung (7) und/oder weiterer Schal- 
tungskornponenten des Halbleiterchips erfaBt und 15 
bei Vorliegen eines unerlaubten Betriebszustandes 
der Steuerschaltung (7) und/oder einer weiteren 
Schaltungskomponente ein Auslosesignal erzeugt, 
welches einer der Sensorschaltung (14) nachge- 
schalteten und der Halbleiterspeichereinrichtung 20 
Zugeordneten AuslSseschaltung (18) zugefiihrt ist, 
die als Reaktion auf das Auslosesignal eine wenig- 
stens bereichsweise Loschung des Dateninhalts der 
Halbleiterspeichereinrichtung steuert 

2. Chipkarte nach Anspruch 1, dadurch gekenn- 25 
zeichnet, daB die der Sensorschaltung (14) nachge- 
schaltete Ausloseschaltung (18) zur Loschung des 
Dateninhalts von samtlichen Speicherzeilen des 
Halbleiterspeichereinrichtung (8) ein Reset-Signal 
an die Halbleiterspeichereinrichtung (8) ausgib t 30 

3. Chipkarte nach Anspruch 1 oder 2, dadurch ge- 
kennzeichnet, daB die Sensorschaltung (14) der 
Taktversorgung und/oder der. Spannungsversor- 
gung der Steuerschaltung (6) zugeordnet ist und 
erne Abweichung der Versorgungsspannung von 35 
der Betriebsspannung und/oder eine Abweichung 
des Versorgungstaktes von dem Betriebstakt er- 
faBt und bei Vorliegen einer Abweichung der Be- 
triebsspannung und/oder des Betriebstaktes das 
Auslosesignal erzeugt, welches der der Sensor- 40 
schaitung (14) nachgeschalteten und der Halbleiter- 
speichereinrichtung (8) zugeordneten Auslose- 
schaltung (18) zugefuhrt ist, welche als Reaktion auf 
das Auslosesignal eine wenigstens. bereichsweise 
Loschung des Dateninhalts von Speicherzeilen (19) 45 
der Halbleiterspeichereinrichtung (8) steuert 

4. Chipkarte nach Anspruch 1 bis 3, dadurch ge- 
kennzeichnet, daB die Sensorschaltung (14) eine 
Spanmingsdetektorschaltung (20) aufweist, welche 
ein Uber- bzw. Unterschreiten der Versorgungs- 50 
spannung von den vorbestimmten oberen bzw. un- 
teren Grenzwerten der Betriebsspannung erfaBt 

5. Chipkarte nach Anspruch 1 bis 3, dadurch ge- 
kennzeichnet, daB die Sensorschaltung (14) eine 
Frequenzdetektorschaltung (21) aufweist, die ein 55 
Uber- bzw. Unterschreiten des Versorgungstaktes 
von den oberen bzw. unteren Grenzwerten des Be- 
triebstaktes erfaBt 

6. Chipkarte nach Anspruch 1 bis 5, dadurch ge- 
kennzeichnet, daB die Steuerung der wenigstens eo 
bereichsweisen Loschung des Dateninhalts von 
Speicherzeilen (19) der Halbleiterspeichereinrich- 
tung (8) vermittels der der Sensorschaltung (14) 
nachgeschaheten Ausloseschaltung (18) unabhan- 
gig von der der Steuerschaltung (6) zugeordneten 65 
Taktversorgung erfolgt 

7. Chipkarte nach Anspruch 1 bis 6, dadurch ge- 
kennzeichnet, daS die Steuerschaltung (7) eine Mi- 
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kroprozessorschaltung emer auf dem Halbleiter- 
chip (3) integriert ausgebildeten Mikrocontroiler- 
schaltung (6) darstellt, die neben einem Halbleiter- 
speicher vom wahlfreien Zugriffstyp (8) als weitere 
Fuoktionsemheiten insbesondere einen Festwert- 
halbleiterspeicher (9) und/oder einen elektrisch 
loschbaren Halbleiterspeicher (10) umfaBt. 
8, Chipkarte nach Anspruch 1 bis 7, dadurch ge- 
kennzeichnet, daB gleichzeitig mit der Loschung 
von Dateninhalten der Speicherzeilen des Halblei- 
terspeichers vom wahlfreien Zugriffstyp auch Da- 
teninhalte eines der Steuerschaltung zugeordneten 
Registers oder Akkumulators geloscht werden. 
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